Я понимаю, что это, вероятно, довольно туманный крайний случай, но я оставлю ответ на тот случай, если кто-нибудь столкнется с чем-то похожим.
Как обычно, у ProcMon есть все ответы ...
В моей компании %HOMESHARE%
настроен на сетевой файловый сервер (я полагаю, некоторым GPO).
Когда ftp.exe извлекает файл, он записывает во временный файл, а затем завершает работу, копирует его в указанное место. Даже зная об этом, можно ожидать, что %TEMP%
будет использоваться для этой цели, но нет.
Я не совсем уверен, как именно ftp.exe определяет местоположение временного файла, но когда я Я нахожусь в PSsession, он выбирает папку «Мои документы» (%USERPROFILE%
я полагаю), но когда я нахожусь в сеансе RDP, он использует %HOMEPATH%
. Поэтому, конечно, моя папка «Документы» настроена на шифрование новых файлов, и поэтому временный файл шифруется и копируется, но общий файловый ресурс не копируется, поэтому он копируется поверх чистого.
Кроме того, пока у меня есть не нашел ничего официального, заявляющего об этом, кажется, что cipher.exe совершенно неэффективен для входа в сеть. Если после входа в сеанс PSS я создаю новый файл с Set-Content
и пытаюсь зашифровать с помощью cipher /e <file>
, то такой же доступ запрещается. Та же учетная запись через RDP шифрует без проблем;